Categories: News

TerminalFix, 가짜 Cloudflare CAPTCHA로 역터널 백도어 배포 캠페인

클라우드플레어 CAPTCHA로 위장한 ‘TerminalFix’ 역터널 백도어 캠페인 확산

  • Microsoft는 기존 ‘ClickFix’의 변종인 ‘TerminalFix’를 공개하며 Windows Terminal·PowerShell에 악성 명령 실행을 유도하는 새로운 사회공학 공격을 경고했다. 다중 부문 조직을 겨냥해 사용자를 직접 속이는 방식이다.
  • 공격자는 침해된 웹사이트에서 가짜 Cloudflare CAPTCHA를 띄워 방문자에게 PowerShell 명령 복사를 요구하고, 이를 통해 ‘LockScreenContentServer.exe’와 악성 ‘dui70.dll’을 담은 ZIP을 내려받게 해 DLL 사이드로딩을 실행한다.
  • 사이드로딩된 ‘dui70.dll’은 ‘bestsocialmedianewspapper.com’·‘offlineupdater.com’에서 PNG 이미지 속 페이로드를 추출해 지속성을 확보하고, Active Directory 도메인 정찰 후 Python 기반 역터널 C2 ‘client.py’를 배포하는 단계적 침투를 수행한다.
  • 역터널 백도어 ‘client.py’는 암호화된 WebSocket을 통해 ‘gitnow.dev:443’로 임의 TCP 트래픽을 터널링하고, 파일 감시 PowerShell 루프와 Invoke-Expression으로 명령을 지속 실행해 내부망의 다수 호스트로 공격자 접근을 확장한다.
  • Microsoft는 이러한 역터널 침해로 권한 상승, 보안 통제 무력화, 데이터 탈취, 랜섬웨어 배포까지 이어질 수 있다며 AppLocker·Application Control·그룹 정책으로 표준 사용자 PowerShell·Run 제한, DLL 사이드로딩 모니터링, ClickFix 인지 교육을 권고한다.
  • 역터널 기반 내부망 직접 액세스 기법은 클라우드·온프렘 혼합 환경에서 탐지 난이도가 높아 국가·기업 핵심 인프라까지 이어질 수 있어, 국내 정책 차원에서 브라우저·PowerShell 통제와 사용자 교육, 역터널 트래픽 탐지 체계 강화가 시급하다.

가짜 CAPTCHA와 역터널 백도어를 결합한 TerminalFix는 사용자 행동·내부망 구조 모두를 노리는 위협이다. 국내 공공·민간에서 PowerShell 사용 정책 재점검과 역터널 탐지 체계 구축을 서둘러야 한다.

주요 용어: DLL 사이드로딩(정상 실행 파일이 악성 DLL을 로드하도록 악용하는 기법), 역터널(내부 PC에서 외부 C2로 암호화 연결을 열어 외부 공격자가 내부망을 우회적으로 제어하는 통신 방식)

출처: The Hacker News

ajken

Recent Posts

RapidFort, Billington 사이버보안 서밋 골드 스폰서로 공급망 위협 대응 부각

RapidFort, Billington 사이버보안 서밋 골드 스폰서로 소프트웨어 공급망 방어 전략 부각RapidFort는 17회 Billington CyberSecurity Summit에서…

6시간 ago

CodeSupply, 오픈소스 소프트웨어 보안 R&D 보조금 공고

EU 지원 코드서플라이, 오픈소스 소프트웨어 공급망 보안 R&D 보조금 신설CodeSupply는 NLnet Foundation이 주관하는 EU 자금…

6시간 ago

악성 npm 패키지, 런타임 악성코드로 설치 스크립트 방어 우회

npm 공급망 공격, 런타임 악성코드로 설치 스크립트 차단 우회Checkmarx가 분석한 ‘indexed-btree’ npm 패키지 캠페인은 정상…

6시간 ago

Cisco, ‘Secure Email Gateway’ 0-day 악용 패치

사칭 이메일로 Cisco Secure Email Gateway의 0-day가 악용되다Cisco는 Secure Email Gateway의 'CVE-2026-76461' 0-day가 실제 악용됐다고…

6시간 ago

연구진, OpenAI ‘Codex’ 샌드박스 탈출로 호스트 명령 실행 취약점 노출

보안 연구진, OpenAI 'Codex' 샌드박스 두 가지 방식으로 탈출해 호스트 명령 실행 취약점 노출Accomplish AI…

6시간 ago

AI·디지털 프라이버시·암호화폐 거버넌스 강화 노력 부각

AI·디지털 프라이버시·암호화폐를 둘러싼 초국적 빅테크 지배 구조가 민주적 거버넌스와 공적 주권을 약화시키는 구조적 위협으로 부각되며,…

6시간 ago